أهلاً بكم في هذا التفكيك التحليلي عبر \"تكين أناليز\". نجح البحث التاريخي الذي قدمه الباحث الأمني غارث هيز خلال مؤتمر Black Hat 2026 في هدم المفاهيم المستقرة حول سلامة البريد الإلكتروني. لعقود، كان الخبراء يعتقدون أن حذف شفرات الجافاسكريبت يجعل الرسائل آمنة. لكن هيز أثبت أن لغة CSS وحدها يمكن أن تتحول إلى سلاح فتاك للاستحواذ على واجهات البريد وسرقة البيانات.
أهلاً بكم في هذا التفكيك التحليلي الشامل عبر ملف "تكين أناليز". نجح البحث التاريخي الذي قدمه الباحث الأمني البارز غارث هيز (Gareth Heyes) من مؤسسة PortSwigger خلال مؤتمر Black Hat USA 2026 في لاس فيغاس،
في هدم المفاهيم الأمنية المستقرة حول سلامة البريد الإلكتروني. فعلى مدار عقود، كان الخبراء يعتقدون أن حذف شفرات الجافاسكريپت (`<script>`) والملفات التنفيذية المرفقة يجعل الرسائل آمنة تماماً. لكن هيز
أثبت أن لغة التنسيق CSS وحدها يمكن أن تتحول إلى سلاح فتاك للاستحواذ على واجهات البريد الإلكتروني وسرقة البيانات. يقدم فريق التحرير في تكين جيم هذا التقرير المفصل لتفكيك ثغرات CSS، كواليس سرقة كلمات المرور
لحظياً، تسريب توكينات OAuth، وطرق تسميم مساعدات الذكاء الاصطناعي القارئة للرسائل. انهيار الحماية؛ عندما تتجاوز شفرات CSS حدود التنقية البرمجية تستخدم المنصات الكبرى للبريد الإلكتروني مثل Gmail و Outlook
و Proton Mail و Fastmail منذ سنوات برامج تنقية متطورة (Sanitizers) لحظر التاجات التنفيذية وشفرات الجافاسكريپت. إلا أن أبحاث غارث هيز كشفت عن وجود فجوة تقنية واسعة بين ما تعتبره برامج التنقية أمراً آمناً،
وبين كيفية معالجة محركات المتصفح لشفرات CSS الحديثة. فمن خلال استغلال ميزات CSS المتقدمة وعناصر المتصفحات القياسية، يستطيع المهاجمون حقن تنسيقات تخرج عن إطار محتوى البريد الإلكتروني (Escape)، لتؤثر على
الواجهة الرئيسية للمستخدم وتغطي أزرار النظام ونماذج التسجيل الرسمية. وتتلخص أبرز أساليب نفوذ هجمات CSS في المحاور التالية: إعادة تموضع العناصر المسموح بها في CSS لتغطية الأزرار الرسمية للبريد وحسابات النظام
توليد طفرات تنسيقية (CSS Mutation) لتجاوز فلاتر التنقية والظهور بعد المعالجة البرمجية إنشاء بوا بوابات تسجيل دخول مزيفة داخل البريد دون إطلاق إنذارات التصيد التقليدية تعديل بنية الـ DOM لتغيير سلوك مساعدات
اقرأ المزيد على الموقع